
Dahua CVE-2026-29114
Tipo de aviso: Divulgación de seguridad coordinada con el proveedor
ID de CVE: CVE-2026-29114
Proveedor: Dahua Technology
Publicado: 2026-06-10T05:44:50 UTC
Última modificación: 2026-06-10T05:44:50 UTC
Fuente: Centro de confianza Dahua PSI (Product Security Incident)
Se ha identificado una vulnerabilidad de confianza de certificados de severidad baja en determinados modelos de IPC (cámara IP) de Dahua. Bajo ciertas condiciones de despliegue, un atacante remoto puede obtener el certificado raíz CA interno del dispositivo, material que debería permanecer privado dentro de la jerarquía de la autoridad de certificación.
Si ese CA raíz (o un intermedio derivado de él) ha sido instalado y considerado de confianza en estaciones de trabajo, navegadores o middleware de clientes, un atacante que posea el material de clave privada puede generar certificados X.509 fraudulentos que los clientes validadores aceptarán como legítimos. Esto habilita ataques de persona en el medio (MITM) contra sesiones protegidas por HTTPS o TLS que dependen del ancla de confianza comprometida, socavando la confidencialidad e integridad de las conexiones de los clientes afectados.
La puntuación base publicada de CVSS 4.0 es 2.3 (LOW). La puntuación relativamente baja refleja las condiciones previas de despliegue (AT:P — requisitos de ataque presentes) y la interacción pasiva del usuario (UI:P) necesaria para un impacto práctico, además de calificaciones bajas (no altas) de confidencialidad e integridad directas en el propio dispositivo vulnerable. La disponibilidad no se ve afectada (VA:N).
Las organizaciones que ejecutan compilaciones de firmware IPC afectadas anteriores al 15 de abril de 2026 deben verificar si alguna vez se distribuyeron CA emitidos por el dispositivo a los endpoints, eliminar raíces no confiables de los almacenes de confianza de los clientes, rotar las configuraciones TLS y actualizar el firmware.
Nota sobre el etiquetado del aviso: Algunos índices titulan este CVE "Dahua Data Breach". La descripción del proveedor se refiere a la exposición de un certificado raíz CA del dispositivo y al abuso de confianza PKI derivado — no a la exfiltración masiva de vídeo grabado o bases de datos de clientes. Este documento sigue la descripción del proveedor y los datos de puntuación CVSS.
| Campo | Valor |
|---|---|
| ID de CVE | CVE-2026-29114 |
| Proveedor | Dahua Technology |
| Tipo de vulnerabilidad | Exposición de material de certificado sensible / abuso de cadena de confianza |
| Vector de ataque | Red |
| Autenticación requerida | No |
| Interacción del usuario requerida | Pasiva (UI:P) |
| Requisitos de ataque | Presentes (AT:P) |
| Privilegios requeridos | Ninguno |
| Versión de CVSS | 4.0 |
| Puntuación base CVSS | 2.3 — LOW |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (Inserción de información sensible en un archivo o directorio accesible externamente) |
| Explotable de forma remota | Sí |
| Fecha de publicación | 2026-06-10 |
| Disponibilidad de corrección | Compilaciones de firmware del 15 de abril de 2026 en adelante (según las indicaciones del proveedor) |
CVE-2026-29114 se publicó el 2026-06-10 junto con otras divulgaciones de Dahua PSI del mismo lote. Los problemas son distintos en mecanismo y perfil de impacto.
| Atributo | CVE-2026-29114 (este aviso) | CVE-2026-29115 | CVE-2026-29116 |
|---|---|---|---|
| Puntuación CVSS 4.0 | 2.3 — LOW | 6.9 — MEDIUM | 8.7 — HIGH |
| Impacto principal | Confidencialidad + Integridad (Low) | Disponibilidad (High) | Disponibilidad (High) |
| Autenticación | No requerida | Se requieren privilegios altos | No requerida |
| Productos afectados | Solo IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Corte de compilación de corrección | Antes de 2026-04-15 | Antes de 2026-03-26 | Antes de 2026-03-26 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| Publicado (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
Conclusión para defensores: Este CVE no es un fallo de reinicio de cámara. Es un problema de higiene PKI y de almacén de confianza. El parcheo es importante, pero eliminar los CA de dispositivo indebidamente considerados de confianza en las máquinas cliente suele ser el paso de remediación decisivo.
| Fecha | Evento |
|---|---|
| ≤ 2026-04-15 | Compilaciones de firmware IPC vulnerables en distribución activa |
| 2026-04-15 | Fecha límite de corrección del proveedor: las compilaciones producidas en esta fecha o después quedan fuera del rango afectado (según el aviso) |
| 2026-06-10T05:44:50 UTC | Publicación de CVE-2026-29114 |
| 2026-06-10T05:44:50 UTC | Última modificación del registro NVD |
| 2026-06-10 | Los CVEs relacionados CVE-2026-29115 y CVE-2026-29116 se publicaron más tarde ese mismo día |
| En curso | Los operadores deben auditar los almacenes de confianza y las fechas de compilación del firmware IPC |
Dahua ha informado de una vulnerabilidad en algunos modelos de IPC por la cual una parte remota puede obtener material sensible de autoridad de certificación (CA) asociado al dispositivo. El proveedor indica que un atacante puede obtener el certificado raíz CA del dispositivo.
La seguridad de PKI X.509 depende de que las claves privadas permanezcan secretas y de que los anclajes de confianza se elijan deliberadamente. Si:
entonces un atacante puede: